Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Microsoft fornece IDaaS (Identidade como Serviço) em suas ofertas de nuvem por meio do Microsoft Entra ID. Para adotar o Microsoft 365 para empresas, a solução Contoso IDaaS teve que usar seu provedor de identidade local e incluir autenticação federada com seus provedores de identidade de terceiros confiáveis existentes.
A floresta do Contoso Active Directory Domain Services
A Contoso usa uma floresta de Active Directory Domain Services único (AD DS) para contoso.com com sete subdomínios, um para cada região do mundo. A sede, escritórios de hub regionais e escritórios satélite contêm controladores de domínio para autenticação e autorização local.
Aqui está a floresta da Contoso com domínios regionais para as diferentes partes do mundo que contêm hubs regionais.
A Contoso decidiu usar as contas e os grupos na floresta contoso.com para autenticação e autorização para suas cargas de trabalho e serviços do Microsoft 365.
A infraestrutura de autenticação federada da Contoso
A Contoso permite que:
- Os clientes usem suas contas do Microsoft, do Facebook ou do Google Mail para entrar no site público da empresa.
- Fornecedores e parceiros usem suas contas do LinkedIn, Salesforce ou Google Mail para entrar na extranet de parceiros da empresa.
Aqui está a DMZ da Contoso que contém um site público, uma extranet de parceiros e um conjunto de servidores de Serviços de Federação do Active Directory) (AD FS). A DMZ está conectada à Internet que contém clientes, parceiros e serviços de Internet.
Os servidores AD FS na DMZ facilitam a autenticação das credenciais do cliente por seus provedores de identidade para acesso ao site público e credenciais de parceiro para acesso à extranet do parceiro.
A Contoso decidiu manter essa infraestrutura e dedicá-la à autenticação de clientes e parceiros. Os arquitetos de identidade da Contoso estão investigando a conversão dessa infraestrutura para soluções B2B e B2C do Microsoft Entra.
Identidade híbrida com sincronização de hash de senha para autenticação baseada na nuvem
A Contoso queria usar sua floresta do AD DS local para autenticação dos recursos de nuvem do Microsoft 365. Decidiu usar a sincronização de hash de senha (PHS).
O PHS sincroniza a floresta do AD DS local com o locatário do Microsoft Entra de sua assinatura do Microsoft 365 para empresas, copiando contas de usuário e grupo e uma versão com hash de senhas de conta de usuário.
Para fazer a sincronização de diretórios, a Contoso implantou a ferramenta Microsoft Entra Connect em um servidor em seu datacenter em Paris.
Aqui está o servidor que executa o Microsoft Entra Connect, pesquisando alterações na floresta do Contoso AD DS e sincronizando essas alterações com o locatário do Microsoft Entra.
Políticas de Acesso Condicional para identidade de Confiança Zero e acesso ao dispositivo
A Contoso criou um conjunto de políticas de Acesso Condicional do Microsoft Entra ID e do Intune para três níveis de proteção:
- As proteções de ponto de partida se aplicam a todas as contas de usuário.
- As proteções corporativas se aplicam à liderança sênior e à equipe executiva.
- As proteções de segurança especializadas se aplicam a usuários específicos nos departamentos financeiro, jurídico e de pesquisa que têm acesso a dados altamente regulamentados.
Aqui está o conjunto resultante de políticas de Acesso Condicional de identidade e dispositivo da Contoso.
Próxima etapa
Saiba como a Contoso usa sua infraestrutura do Microsoft Endpoint Configuration Manager para implantar e manter o Windows 11 Enterprise atual em sua organização.